Size: a a a

2021 March 08

AS

Alex Smirnoff in DC8044 Newf4G
в том что для мобильного приложения токен это не сессионная кука
источник

AS

Alex Smirnoff in DC8044 Newf4G
это вообще другая сущность и для нее ЕСТЬ адекватные механизмы защиты
источник

AS

Alex Smirnoff in DC8044 Newf4G
pkce тот же
источник

AS

Alex Smirnoff in DC8044 Newf4G
secure enclave чтобы держать его нормально
источник

AS

Alex Smirnoff in DC8044 Newf4G
а не вот это вот все за счет проседающего UX
источник

MH

Max Harpsiford in DC8044 Newf4G
Если это порт веб-приложения на мобильное устройство, то может, захотели переиспользовать механизм аутентификации, который уже был
источник

a

alxchk in DC8044 Newf4G
у какого там %% народа труба лочится чем-то вроде пароля?
источник

AS

Alex Smirnoff in DC8044 Newf4G
а это тут причем вообще?
источник

AS

Alex Smirnoff in DC8044 Newf4G
Max Harpsiford
Если это порт веб-приложения на мобильное устройство, то может, захотели переиспользовать механизм аутентификации, который уже был
а за такое бьют подсвешниками
источник

SK

Sergey Khariuk in DC8044 Newf4G
Alex Smirnoff
"на всякий случай" надо нормальные сценарии отызыа иметь
Ну вот чо ты? Большинство молчит значит намана)))
источник

SK

Sergey Khariuk in DC8044 Newf4G
Задача бизнеса убрать риски, а какой-то упоротый эксперт заявил что это риск и фсе.
источник

AS

Alex Smirnoff in DC8044 Newf4G
дать бы ему молотком по голове
источник

MH

Max Harpsiford in DC8044 Newf4G
@vkm_bot 👈 more music
источник

SK

Sergey Khariuk in DC8044 Newf4G
Мы вчера в клабхаузе с Беловым и компанией обсуждали этот топик
источник

SK

Sergey Khariuk in DC8044 Newf4G
И пришли к выводу, что большинство уязвимостей надуманы откровенно
источник

MH

Max Harpsiford in DC8044 Newf4G
Alex Smirnoff
в том что для мобильного приложения токен это не сессионная кука
Короче, похоже, конкретно в твоем приложении (и в тех, на которые ссылаешься) токен - это как раз сессионная кука
источник

AS

Alex Smirnoff in DC8044 Newf4G
ну это потому что его делали рукожопы которые не умеют в pkce

оставим за кадром то что украсть сессионную куку из мобильного приложения тоже так себе сценарий атаки
источник

AS

Alex Smirnoff in DC8044 Newf4G
то есть они, дебилы, не умеют сделать персистентный токен, а ты мучайся вводи пароли дурацкие
источник

a

alxchk in DC8044 Newf4G
а если трубу уведут? )
источник

AS

Alex Smirnoff in DC8044 Newf4G
а если трубу уведут, то это сценарий "terminate my previous sessions"
источник